lunes, 16 de noviembre de 2015

ACTIVIDAD COBIT

¿QUE ES ISACA?
ISACA fue conformada por personas que reconocieron la necesidad de contar con una fuente centralizada de información y guías en el creciente campo de la auditoría a los controles de los sistemas computacionales. Hoy, ISACA tiene más de 115,000 miembros en todo el mundo.

ISACA comenzó en 1967, cuando un pequeño grupo de personas con trabajos similares auditar controles en los sistemas computacionales que se estaban haciendo cada vez más críticos para las operaciones de sus respectivas organizacione se sentaron a discutir la necesidad de tener una fuente centralizada de información y guías en dicho campo. En 1969, el grupo se formalizó, incorporándose bajo el nombre de EDP Auditors Association (Asociación de Auditores de Procesamiento Electrónico de Datos). En 1976 la asociación formó una fundación de educación para llevar a cabo proyectos de investigación de gran escala para expandir los conocimientos y el valor en el campo de gobierno y control de TI. Conocida previamente como la Information Systems Audit and Control Association (Asociación de Auditoría y Control en Sistemas de Información), ISACA ahora es solo un acrónimo, que refleja la amplia gama de profesionales en gobierno de TI a los que sirve.


Hoy, los integrantes de ISACA más de 115,000 en todo el mundo se caracterizan por su diversidad. Los integrantes viven y trabajan en más de 180 países y cubren una variedad de puestos profesionales relacionados con TI – sólo por nombrar algunos ejemplos, auditor de SI, consultor, profesional de la educación, profesional de seguridad de SI, regulador, director ejecutivo de información (CIO) y auditor interno. Algunos son nuevos en el campo, otros están en niveles medios de la gerencia y algunos otros están en los rangos más elevados. Trabajan en casi todas las categorías de industrias, incluyendo finanzas y banca, contabilidad pública, gobierno y sector público, servicios y manufactura. Esta diversidad permite que los miembros aprendan unos de otros, e intercambien puntos de vista muy diferentes sobre una variedad de tópicos profesionales. Esta ha sido considerada durante mucho tiempo como una de las fortalezas de ISACA.

COBIT-HISTORIA

COBIT es un marco de trabajo y un conjunto de herramientas de Gobierno de Tecnología de Información (TI) que permite a la Gerencia cerrar la brecha entre los requerimientos de control, aspectos técnicos y riesgos de negocios. COBIT habilita el desarrollo de políticas claras y buenas prácticas para el control de TI a lo largo de las organizaciones.
COBIT fue publicado por primera vez por ITGI en abril de 1996. Su última actualización – COBIT® 4.1 hace énfasis en el cumplimiento reglamentario, ayudando a la organizaciones a incrementar el valor de TI, destacando los vínculos entre los objetivos del negocio y TI, y simplificando la implementación del marco de trabajo COBIT. Este marco de trabajo es la base para diferentes entes reguladores a nivel mundial, con la finalidad de lograr que las entidades reguladas optimicen sus inversiones de TI y administren adecuadamente sus riesgos tecnológicos.

CRITERIOS DE INFORMACIÓN DE COBIT
Para satisfacer los objetivos del negocio, la información necesita adaptarse a ciertos criterios de control, los cuales son referidos en COBIT como requerimientos de información del negocio. Con base en los requerimientos más amplios de calidad, fiduciarios y de seguridad, se definieron los siguientes siete criterios de información:
  •   La efectividad tiene que ver con que la información sea relevante y pertinente a los procesos del negocio, y se proporcione de una manera oportuna, correcta, consistente y utilizable.
  •   La eficiencia consiste en que la información sea generada con el óptimo (más productivo y económico) uso de los recursos.
  •   La confidencialidad se refiere a la protección de información sensitiva contra revelación no autorizada.
  • La integridad está relacionada con la precisión y completitud de la información, así como con su validez de acuerdo a los valores y expectativas del negocio.
  •   La disponibilidad se refiere a que la información esté disponible cuando sea requerida por los procesos del negocio en cualquier momento. También concierne a la protección de los recursos y las capacidades necesarias asociadas.
  •   El cumplimiento tiene que ver con acatar aquellas leyes, reglamentos y acuerdos contractuales a los cuales está sujeto el proceso de negocios, es decir, criterios de negocios impuestos externamente, así como políticas internas.
  •   La confiabilidad se refiere a proporcionar la información apropiada para que la gerencia administre la entidad y ejerza sus responsabilidades fiduciarias y de gobierno.

COBIT define las actividades de TI en un modelo de 34 procesos genéricos agrupados en 4 dominios:

  •   Planear y Organizar (PO): Estrategias y tácticas. Identificar la manera en que TI pueda contribuir de la mejor manera al logro de los objetivos del negocio. Proporciona dirección para la entrega de soluciones (AI) y la entrega de servicio (DS).
  • Adquirir e Implementar (AI): Identificación de soluciones, desarrollo o adquisición, cambios y/o mantenimiento de sistemas existentes. Proporciona las soluciones y las pasa para convertirlas en servicios.
  •  Entregar y Dar Soporte (DS) :Cubre la entrega de los servicios requeridos. Incluye la prestación del servicio, la administración de la seguridad y de la continuidad, el soporte del servicio a los usuarios, la administración de los datos y de las instalaciones operacionales. Recibe las soluciones y las hace utilizables por los usuarios finales.
  •  Monitorear y Evaluar (ME) à Todos los procesos de TI deben evaluarse de forma regular en el tiempo en cuanto a su calidad y cumplimiento de los requerimientos de control. Este dominio abarca la administración del desempeño, el monitoreo del control interno, el cumplimiento regulatorio y la aplicación del gobierno. Monitorear todos los procesos para asegurar que se sigue la dirección provista.
El Cubo de COBIT






    
PROCESOS: PLANEAR Y ORGANIZAR (PO)
  •     PO1 Definir el plan estratégico de TI.
  •     PO2 Definir la arquitectura de la información
  •     PO3 Determinar la dirección tecnológica.
  •     PO4 Definir procesos, organización y relaciones de TI.
  •     PO5 Administrar la inversión en TI.
  •     PO6 Comunicar las aspiraciones y la dirección de la gerencia.
  •     PO7 Administrar recursos humanos de TI. 



 PROCESOS: ADQUIRIR E IMPLEMENTAR (AI)
  •      AI1 Identificar soluciones automatizadas.
  •      AI2 Adquirir y mantener el software aplicativo.
  •      AI3 Adquirir y mantener la infraestructura tecnológica
  •      AI4 Facilitar la operación y el uso.
  •      AI5 Adquirir recursos de TI.
  •      AI6 Administrar cambios.
  •      AI7 Instalar y acreditar soluciones y cambios. 

      PROCESOS: ENTREGAR Y DAR SOPORTE (DS)
  •     DS1 Definir y administrar niveles de servicio.
  •     DS2 Administrar servicios de terceros.
  •     DS3 Administrar desempeño y capacidad.
  •     DS4 Garantizar la continuidad del servicio.
  •     DS5 Garantizar la seguridad de los sistemas.
  •     DS6 Identificar y asignar costos.
  •     DS7 Educar y entrenar a los usuarios.
  •     DS8 Administrar la mesa de servicio y los incidentes.
  •     DS9 Administrar la configuración.
  •     DS10 Administrar los problemas.
  •     DS11 Administrar los datos.
  •     DS12 Administrar el ambiente físico.
  •      DS13 Administrar las operaciones. 

PROCESOS: MONITOREAR Y EVALUAR (ME)
  •     ME1 Monitorear y evaluar el desempeño de TI.
  •     ME2 Monitorear y evaluar el control interno
  •     ME3 Garantizar cumplimiento regulatorio.
  •     ME4 Proporcionar gobierno de TI. 






No hay comentarios:

Publicar un comentario